Derrière un consensus apparent se loge une confusion durable, qui assimile souveraineté et simple localisation géographique des données
La souveraineté numérique peut-elle réellement se résumer au lieu où sont hébergées les données, alors que leur sécurité et leur maîtrise dépendent d’une chaîne technologique, juridique et opérationnelle beaucoup plus large ? Le point de vue de Fabienne Cingoz, Head of Marketing – Enterprise, efficy Belgium.
L’hébergement ne définit pas la souveraineté. Pour apprécier le niveau réel de maîtrise d’une organisation, encore faut-il regarder par-delà son lieu de stockage : qui exploite l’infrastructure ? Sous quelle juridiction ? Avec quelles technologies ? Selon quelles garanties contractuelles ? Et avec quelle capacité de réversibilité en cas de rupture ?
« La souveraineté ne se décrète pas à l’échelle d’un serveur, assure Fabienne Cingoz. Elle se construit, maillon par maillon… » Et ceci sur différents axes. Premier constat, notre dépendance. En 2026, l’Europe reste dépendante à hauteur de 85 % de modèles d’IA conçus aux États-Unis et à 99 % de câbles sous-marins contrôlés par des acteurs non européens pour l’essentiel de son trafic de données.
« Le Cloud Act américain permet à des autorités étrangères d’exiger l’accès à des données détenues par des entreprises de droit américain, quel que soit le lieu où ces données sont hébergées, rappelle fort justement Fabienne Cingoz. Si la mondialisation des services numériques a longtemps été synonyme de fluidité et de compétitivité, elle se heurte désormais à des logiques de blocs, où l’accès à l’infrastructure, aux modèles et aux compétences devient lui-même un instrument de rapport de force entre puissances. »
La localisation, un maillon nécessaire mais insuffisant
L’équation « nos données sont hébergées localement, donc elles sont protégées » est trompeuse. Un centre de données peut être physiquement situé sur le sol européen tout en restant soumis à une législation étrangère, dès lors que l’éditeur du logiciel ou le fournisseur de cloud qui l’exploite relève d’une autre juridiction. La question n’est plus seulement « où sont mes données ? », mais « qui peut y accéder, sous quel droit, et par quel intermédiaire technique ? ».
« Parler sérieusement de souveraineté suppose donc de raisonner en chaîne : infrastructure d’hébergement, fournisseur de cloud, éditeur du logiciel, cadre juridique applicable à chacun de ces maillons, continue Fabienne Cingoz. La Commission européenne a tenté d’objectiver cette complexité en instaurant, en 2025, un score de souveraineté du cloud reposant sur huit critères pondérés, de la maîtrise juridique et technologique à la durabilité environnementale. L’outil reste discuté, certains saluant sa transparence, d’autres lui reprochant sa rigidité, mais il a le mérite de déplacer le débat de la géographie vers la gouvernance réelle. »
Le CRM, laboratoire de la souveraineté relationnelle
Cette bascule est particulièrement visible dans les plateformes de gestion de la relation client. Le CRM n’est plus un simple outil commercial : il concentre la mémoire relationnelle de l’entreprise, l’historique d’achat, les données comportementales et, de plus en plus, les moteurs prédictifs qui orientent les décisions commerciales. Avec l’essor de l’IA générative, ces données relationnelles deviennent le carburant d’assistants conversationnels et d’agents autonomes capables d’agir sans supervision humaine directe.
« La possession juridique des données ne garantit plus leur maîtrise opérationnelle : une organisation peut être propriétaire de ses données et, dans le même temps, dépendre entièrement d’un fournisseur unique pour les exploiter, les migrer ou simplement continuer à y accéder en cas de rupture contractuelle, d’incident de cybersécurité ou de tension géopolitique. C’est dans ces moments de rupture, précisément, que se révèle la résilience réelle d’une organisation, bien davantage que dans son fonctionnement quotidien. »
Ce que révèlent les décideurs de terrain
Une étude menée en 2026 par L’Argus de l’assurance (France) et efficy, auprès de 412 décideurs de l’assurance, de l’industrie et du secteur public, confirme que ce basculement n’est plus théorique. Neuf décideurs sur dix considèrent désormais la souveraineté numérique comme importante, voire stratégique, dans leurs projets de transformation digitale.
Le secteur assurantiel apparaît en avance : 52 % des solutions qu’il utilise sont d’origine française et 23 % européenne, contre respectivement 28 % et davantage d’origine nord-américaine dans l’industrie, et 31 % dans les organismes publics.
« Signe d’un passage à l’acte plus que d’un vœu pieux, près de la moitié des organisations interrogées ont déjà mis en place une gouvernance dédiée à ces enjeux, et 40 % supplémentaires l’envisagent, observe Fabienne Cingoz. Mais l’écart entre principes et pratiques demeure : des données sensibles continuent d’être hébergées dans des environnements exposés à des législations extraterritoriales, souvent par inertie ou par manque d’alternatives jugées crédibles, alors même que 71 % des décideurs publics placent la protection des données en tête de leurs priorités. »
Une compétence à diffuser, pas seulement une politique à décréter
La souveraineté numérique ne se joue pas uniquement dans les directions informatiques et juridiques. Elle concerne désormais chaque fonction de l’entreprise, du marketing à la direction générale, dès lors que chacune manipule des données clients. Or les jeunes générations de professionnels, si elles connaissent les grands principes du GDPR, en sous-estiment souvent les conséquences juridiques, financières et réputationnelles. Elles découvrent parfois pour la première fois, une fois en poste, l’existence même du Cloud Act.
« Cette lacune de formation n’est pas anecdotique, regrette Fabienne Cingoz. Dans une économie pilotée par la donnée, la souveraineté numérique deviendra un critère de maturité organisationnelle aussi central que la culture cybersécurité l’est devenue au cours de la dernière décennie. Elle suppose de former, dès aujourd’hui, des profils capables d’articuler compétences techniques et compréhension stratégique et juridique des enjeux. »
Refonder, concrètement
C’est cette logique de chaîne qu’il faut désormais décliner : hébergement exclusivement réalisé localement, dans des centres de données certifiés pour les organisations publiques ; choix du fournisseur d’IA laissé à chaque organisation, avec la possibilité de retenir un modèle européen qu’un grand modèle de langage américain, pour que les traitements ne quittent jamais le périmètre souverain ; isolation complète des environnements clients au sein d’une architecture multi-tenant.
« Ce n’est pas une case cochée, mais une illustration, maillon par maillon, du cadre décrit plus haut, qui ne dispense aucune organisation de qualifier son propre niveau d’exigence », conclut Fabienne Cingoz.


